WooCommerce Wholesale Lead Captureプレミアムプラグインの重大な脆弱性CVE-2026-27540を通じて、WordPressサイトにPHPバックドアが設置されている。この脆弱性はバージョン2.0.3.1およびそれ以前に影響し、認証を必要としない。セキュリティ研究者のTeemu Saarentaus氏によって発見されたこの脆弱性は、現在積極的に悪用されている。

問題の原因は、wwlc_file_upload_handlerと呼ばれる認証なしのAJAXアクションが、ユーザー制御のfile_settingsパラメータからファイル権限を取得していることにある。これにより、攻撃者はphp拡張子を許可リストに追加し、ウェブシェルをアップロードできる。Wordfenceのデータによると、この脆弱性は6月4日〜17日、7月1日、8月30日に攻撃の波が観測され、10万件以上の試行がブロックされた。

開発元は2月20日にリリースされたバージョン2.0.3.2でこの脆弱性を修正したが、アップデートしていないサイトはリスクにさらされたままである。Wordfenceは、疑わしいPHPファイル、/wp-admin/admin-ajax.phpを介したwwlc_file_upload_handlerの呼び出し、未知の管理者アカウントのチェックを推奨している。侵害が確認された場合、クリーンアップではなく、安全なバックアップからの復元が推奨される。